檔案被加密了,到底該從哪裡開始查?
加密是攻擊者做的最後一件事。在那之前他可能已經在你的網路裡待了兩三個星期,慢慢摸到網域控制站,把備份一台一台砍掉。
所以調查得從勒索信往回推。
本系列模擬一個勒索軟體資安事件,從第一天告警到最後的結案報告,探討整個事件調查過程。
情境:第一天 早上九點,我才剛坐進位子,SOC 畫面就跳出一則告警: [ALERT] 2026-09-06 09:03 來源不明 IP 對 FILE-SRV0...
案情推進 昨天,我們從一則異常 RDP 登入告警開始,談到現代勒索軟體攻擊(ransomware campaign)是一場可能持續數小時到數天的完整入侵。 但在...
案情推進 Day 01: 我們先建立了一個觀念:現代勒索軟體攻擊是一場可能持續數小時到數天的完整入侵。 Day 02,我們認識了 RaaS 背後的分工生態。...
案情推進 Day 03 我們把一場勒索軟體攻擊拆成不同階段來看。 現在,假設情境是最糟的時刻:發現資安事件時,檔案已經開始被加密了。 電話一支接一支打進來。...